什么是eth_sign网络钓鱼攻击横幅

以太坊是最繁忙的区块链之一,拥有大量交易,作为许多 Web3 项目的基础网络,自从它在上个月底(2023 年 1 月)成为通货紧缩的加密资产以来,它获得越来越多的关注。过去几个月,每日销毁率从 1,000 至 3,000 ETH 飙升至 2 月 7 日超过 3,300 ETH 的高点。再加上近期市场价格上涨,这一消息为一些加密货币投资者和交易者开了绿灯。

随着人们对不断扩大的以太坊生态系统愈来愈感兴趣,网络钓鱼技术变得越来越复杂。以太坊生态系统中的网络钓鱼诈骗通常涉及模仿流行的DeFi平台(如Uniswap, Compound, Aave或Curve)的欺诈性网站或应用程序,以欺骗用户输入登录凭据或提供对其钱包的访问权限。

例如,当在谷歌上搜索“Curve”时,有些人可能会点击“Curve Staking – Swap”,这将引导用户进入一个非法来源或假冒网站,URL为“https://www.appcurve-fi.biz”。事实上,人们想要访问的网站是“Curve: Swap”,来自 “http://curve.fi”。一旦用户访问假冒网站,网络钓鱼攻击者将通过MetaMask要求用户同意该网站的条款和条件。不法分子会将此签名消息伪装成“个人签名”信息,这是为了让链下批准简单地同意网站的条款和条件。然而,这是一个用于链上批准的“eth_sign”信息,一旦用户签署了信息,他们的钱包就会受到损害。

谷歌上搜索Curve



由于“eth_sign”依赖于使用基本的交易信息,如地址、金额和gas费等,它是最容易受到网络钓鱼的方法。当使用“personal_sign”时,首先使用SHA-3算法对信息进行散列,然后使用私钥对散列进行签名。另一方面,当使用“eth_sign”时,消息直接用私钥签名,而不首先进行散列。这意味着“personal_sign”是一种更安全的信息签名方法,因为它可以抵抗危及私钥的某些类型的攻击。然而,尽管“eth_sign”存在这样的漏洞,许多活跃的项目仍然选择这种eth签名方法,因为它易于使用。

签名方法



即使是Metamask,世界上使用最广泛的自我托管加密钱包之一,由于活跃项目的数量庞大,也继续使用这种签名方法。当提示时,它显示一个弹出的警告消息(见上图),警告用户在“eth_sign”签名请求上签名的风险。这可能是通知用户确认他们了解风险的方法之一,并确保用户知道他们正在使用哪种方法进行签名。

然而,即使显示了这一点,所有判断失误或简单的人为错误,都会使您的资金易受攻击。

为了避免这些利用相对脆弱的签名方法的网络钓鱼攻击,Cactus Custody设计排除签名方法,只支持其客户端更安全的签名方法,如“Personal_sign”和“signTypedData_v4”。此外,当客户希望增强其帐户安全性时,他们可以选择在没有任何事务要签名时禁用签名功能。此特性确保客户端不会接收到任何不是由客户端发起的签名请求。

Cactus Custody致力于通过其尖端的安全控制为客户提供最佳的用户体验。有关Cactus Custody的机构级DeFi体验和增强的安全级别的更多信息,请访问https://www.mycactus.com/zh